管理と有効化クラウドアイデンティティの設定Configure VPN ingress

注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。

VPN イングレスを設定する [ベータ版]

ベータ版

VPN イングレスを設定する機能はベータ版であり、一部のエンロールメントでは利用できない場合があります。この機能が一般提供されるまでに、一部の機能が変更される可能性があります。セルフサービスの VPN イングレスを有効にするには、Palantir の担当者にお問い合わせください。

VPN イングレスは、AWS Site-to-Site VPN ↗ サービスを通じて、AWS でホストされている Foundry インスタンスでのみサポートされます。プラットフォーム管理者は、このサービスを使用して VPN ネットワークイングレスを設定し、インターネットを経由せずにこれらのインスタンスへの接続を確立できます。

イングレスの上限

Foundry エンロールメントごとに、VPN 接続を通じて最大3つの異なるイングレスを設定できます。上限の引き上げを依頼するには、Palantir の担当者にお問い合わせください。

VPN を設定する

VPN を管理するには、Control Panel のネットワークのイングレスページで VPN タブに移動します。

Control Panel のネットワークのイングレスの VPN ページが表示されています。

VPN 接続を作成するには、+ 新規 VPN を選択し、以下の手順に沿って進めます。

1. Foundry に接続する VPN の設定詳細を入力する

VPN 設定セクションで、以下の詳細を入力できます。

  • VPN 名: イングレスを識別するために VPN に名前を付けます。
  • VPN ゲートウェイのパブリック IP アドレス: パブリック VPN ゲートウェイアドレス、または NAT を使用している場合は外部アドレスを入力します。
  • ルーティング設定:
    • 静的: Foundry にアクセスできるプライベート IP アドレス空間を、許可するプライベート CIDR テキストボックスに入力します。
    • 動的: ゲートウェイの Border Gateway Protocol (BGP) の自律システム番号 (ASN) を、自律システム番号(ASN) テキストボックスに入力します。

VPN 接続を追加ポップアップウィンドウに、イングレス VPN の設定に必要な手順が表示されています。

2. Foundry が使用する CIDR 範囲を選択する

表示されている CIDR 範囲の中から、Foundry が VPN 接続を確立するために予約できる範囲を1つ選択します。選択する CIDR 範囲は、プライベートネットワークの CIDR 範囲と重複してはいけません。Foundry は、VPN 接続をサポートするために、接続の CIDR をインフラストラクチャ内に予約します。

VPN 接続を追加ポップアップウィンドウに、CIDR を選択タブが表示されています。

3. トンネルを設定する

各 VPN 接続には、冗長性を確保するために2つの Internet Protocol Security (IPsec) トンネルが含まれます。Foundry はこれらのトンネルを AWS のデフォルトを使用するように設定します。最新の AWS VPN トンネルのドキュメント ↗を参照して、AWS のデフォルトのサブセットとして IPsec トンネルを設定できます。AWS のデフォルトを超えてトンネルをカスタマイズするには、カスタム設定を選択します。

VPN 接続を追加ポップアップウィンドウに、トンネル 1 の設定タブが表示されています。

トンネル1が AWS のデフォルト設定を使用する場合、トンネル2も AWS のデフォルト設定を使用します。トンネル1にカスタム設定がある場合、トンネル 1 設定を使用するを選択すると、トンネル2もそのカスタム設定を使用できます。また、VPN 接続を追加ポップアップウィンドウのトンネル 2 の設定ステップでカスタム設定を選択すると、トンネル2をトンネル1とは別に設定できます。

VPN 接続を追加ポップアップウィンドウに、トンネル 2 の設定タブが表示されています。

確定を選択すると、VPN の設定プロセスが完了し、接続の初期化が開始されます。これには数分かかる場合があります。Foundry がインストールを完了すると、VPN 接続は Creating から Ready に移行します。

4. ゲートウェイデバイスを設定する

VPN 接続の準備が整うと、Control Panel の VPN 設定をダウンロードウィンドウに、さまざまなゲートウェイデバイスの設定例の一覧が表示されます。お使いのゲートウェイデバイスに対応する設定をダウンロードし、手順に沿って設定して、作成したトンネルを経由してトラフィックをルーティングできるようにします。

サポートされているゲートウェイデバイスの一覧は、AWS VPN ドキュメント ↗で確認できます。

VPN 設定をダウンロードウィンドウに、仕入先とそのゲートウェイデバイスの設定が表示されています。

ゲートウェイデバイスを設定すると、トンネルのステータスが Up と表示され、IPsec トンネルが確立されたことを示します。

Control Panel に、ネットワークイングレスの VPN トンネルのステータスが Up と表示されています。

5. Foundry に接続する

Foundry に接続するには、以下を行います。

  1. VPN から Foundry へのイングレスを許可します。
  2. VPN 内の DNS 名前解決をオーバーライドします。

Foundry へのイングレスを許可する

既存のイングレス設定ドキュメントを参照して、プライベート CIDR から Foundry へのイングレスを許可できます。

VPN 内の DNS をオーバーライドする

トンネルが Ready になると、VPN の設定詳細パネルに表示される Frontdoor ドメインを通じて Foundry にアクセスできます。

VPN の設定詳細パネルが表示されています。

Foundry に接続するには、以下の方法を使用できます。

  • (推奨)組織の DNS 管理システムで CNAME レコードを作成し、現在の Foundry フロントドアドメインが VPN の Frontdoor ドメインの値を指すようにします。これにより、Foundry へのトラフィックが、VPN 接続用に作成された IPsec トンネルを通るようになります。たとえば、<mycompany>.palantirfoundry.com が vpn-xxxx.palantircloud.com を指すようにします。
  • (任意)Foundry のフロントドア <mycompany>.palantirfoundry.com を Frontdoor IP に名前解決するエントリーをホストに追加します。たとえば、対象のシステムの /etc/hosts に 10.x.x.x. <mycompany>.palantirfoundry.com を追加します。Frontdoor IP は変更される場合があるため、この DNS のオーバーライド方法は推奨されません。

また、Code Workspaces などの一部の Foundry サービスは、バックグラウンドでほかの専用ドメインを使用する場合があり、これらも VPN トンネルを通じてルーティングする必要があります。エンロールメントのカスタムドメインの完全な一覧を取得するには、Palantir の担当者にお問い合わせください。

VPN が正常に設定されているかをテストするには、以下のコマンドを実行します。正常に設定されている場合は、pass が返されます。

Copied!
1 curl -s https://<mycompany>.palantirfoundry.com/magritte-coordinator/api/ping > /dev/null && echo pass || echo fail

VPN を管理する

VPN の状態を管理する

VPN の状態を管理するには、VPN の一覧に移動し、アクションドロップダウンメニューを選択して、VPN を無効にするまたは削除します。削除を選択した後、VPN を復元できる24時間の猶予期間があります。また、Ready の VPN 接続を無効または有効にできます。

VPN タブに、VPN を無効にする、または削除する機能が表示されています。

VPN の設定は、接続の作成後は変更できません。設定を変更するには、VPN 接続を削除して再作成できます。

VPN ログにアクセスして確認する

VPN ページから最大10,000件のトンネルログにアクセスできます。ログには、トンネルの確立、Internet Key Exchange (IKE) のネゴシエーション、および Dead Peer Detection (DPD) プロトコルのメッセージに関する詳細が含まれます。から始まるフィルターを使用して検索を絞り込みます。このフィルターは、デフォルトでは直近1週間のログを取得します。

ログウィンドウに、設定された開始タイムスタンプから指定された件数のログが表示されています。